BELARO® OS
  • Features
  • Versprechen
  • Demo
  • belaro.eu ↗
  • Login

Vertrag über die Verarbeitung personenbezogener Daten im Auftrag

nach Art. 28 DSGVO

zwischen

dem Kunden — nachfolgend „Verantwortlicher" —

und

Traumwerk24 GmbH, Jakoberstr. 42, 86152 Augsburg, eingetragen im Handelsregister des Amtsgerichts Augsburg unter HRB 40030, USt-IdNr. DE367866816, vertreten durch den Geschäftsführer Udo Krier — nachfolgend „Auftragsverarbeiter" —

Stand: August 2026 · Version 2.0

Präambel

Der Auftragsverarbeiter stellt dem Verantwortlichen die webbasierte Software BELARO® OS zur Verfügung. Der Verantwortliche stellt dabei Daten ein, die personenbezogene Daten enthalten können. Dieser Vertrag konkretisiert die Pflichten der Parteien nach Art. 28 DSGVO. Er gilt ergänzend zum Hauptvertrag (Abonnement BELARO® OS) und geht diesem in Fragen der Auftragsverarbeitung vor.

§ 1 Gegenstand und Dauer

(1) Gegenstand ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Rahmen der Bereitstellung von BELARO® OS.

(2) Die Laufzeit entspricht der Laufzeit des Hauptvertrags. Der Vertrag endet mit dessen Beendigung; die Pflichten nach § 9 bleiben davon unberührt.

§ 2 Art, Umfang und Zweck der Verarbeitung

(1) Art der Verarbeitung: Erheben, Speichern, Auswerten, Anzeigen, Übermitteln an die in Anlage 2 genannten Unterauftragsverarbeiter, Exportieren und Löschen von Unternehmens- und Finanzdaten in einer cloudbasierten Software.

(2) Zweck: Analyse und Steuerung des Working Capital des Verantwortlichen — Berechnung von Liquiditätskennzahlen, Erstellung von Handlungsempfehlungen, Berichten und Prognosen.

(3) Kategorien betroffener Personen:

  • Mitarbeiter und Ansprechpartner des Verantwortlichen, die die Software nutzen
  • Geschäftspartner des Verantwortlichen (Debitoren und Kreditoren), soweit sie in Offene-Posten-Listen, Kontoauszügen oder hochgeladenen Dokumenten enthalten sind

(4) Kategorien personenbezogener Daten:

  • Kontaktdaten der Nutzer: Vor- und Nachname, geschäftliche E-Mail-Adresse, Rolle
  • Unternehmensstammdaten: Firmenname, Anschrift, Branche, Umsatzbereich, Mitarbeiterzahl, USt-IdNr.
  • Working-Capital- und Finanzkennzahlen des Verantwortlichen
  • Offene-Posten-Daten: Namen von Debitoren und Kreditoren, Beträge, Fälligkeiten
  • Kontoauszugsdaten: Name und IBAN der Gegenpartei, Buchungstext, Betrag, Datum
  • Inhalte hochgeladener Dokumente (BWA, Bilanz, Gewinn- und Verlustrechnung)
  • Freitexte in Notizen und Maßnahmenbeschreibungen

(5) Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nicht Gegenstand der Verarbeitung. Der Verantwortliche stellt sicher, dass er solche Daten nicht in die Software einstellt.

§ 3 Weisungsrecht des Verantwortlichen

(1) Der Auftragsverarbeiter verarbeitet die Daten ausschließlich im Rahmen dokumentierter Weisungen des Verantwortlichen, es sei denn, er ist nach dem Recht der Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet. In diesem Fall teilt er dem Verantwortlichen die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet.

(2) Weisungen erfolgen in Textform. Die Nutzung der Funktionen von BELARO® OS durch den Verantwortlichen oder die von ihm berechtigten Nutzer gilt als Einzelweisung im Rahmen dieses Vertrags.

(3) Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, teilt er dies dem Verantwortlichen unverzüglich mit. Er darf die Ausführung aussetzen, bis der Verantwortliche die Weisung bestätigt oder ändert.

§ 4 Technische und organisatorische Maßnahmen

(1) Der Auftragsverarbeiter trifft die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO.

(2) Die Maßnahmen unterliegen dem technischen Fortschritt. Der Auftragsverarbeiter darf sie anpassen, sofern das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen dokumentiert er und teilt sie dem Verantwortlichen auf Anfrage mit.

§ 5 Vertraulichkeit

(1) Der Auftragsverarbeiter setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.

(2) Die Verpflichtung besteht auch nach Beendigung der Tätigkeit fort.

§ 6 Unterauftragsverarbeiter

(1) Der Verantwortliche erteilt seine allgemeine Genehmigung zum Einsatz der in Anlage 2 genannten Unterauftragsverarbeiter.

(2) Der Auftragsverarbeiter informiert den Verantwortlichen über die beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters mit einer Frist von vier Wochen in Textform. Der Verantwortliche kann innerhalb von zwei Wochen ab Zugang aus einem wichtigen datenschutzrechtlichen Grund widersprechen. Widerspricht er, kann jede Partei den Hauptvertrag zum Zeitpunkt der beabsichtigten Änderung kündigen.

(3) Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter vertraglich auf Datenschutzpflichten, die den Pflichten dieses Vertrags entsprechen.

(4) Erfolgt eine Verarbeitung außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums, stellt der Auftragsverarbeiter geeignete Garantien nach Art. 46 DSGVO sicher, insbesondere durch Standardvertragsklauseln der Europäischen Kommission.

§ 7 Unterstützungspflichten

(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung von Anträgen betroffener Personen nach Art. 15 bis 22 DSGVO. In BELARO® OS stehen dafür Export-, Auskunfts- und Löschfunktionen bereit.

(2) Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet er das Anliegen unverzüglich an den Verantwortlichen weiter und beantwortet es nicht selbst.

(3) Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Einhaltung der Pflichten nach Art. 32 bis 36 DSGVO, insbesondere bei einer Datenschutz-Folgenabschätzung, unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen.

§ 8 Meldung von Verletzungen des Schutzes personenbezogener Daten

(1) Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntniserlangung, in Textform.

(2) Die Meldung enthält, soweit bekannt: Art der Verletzung, betroffene Kategorien und ungefähre Zahl betroffener Personen und Datensätze, wahrscheinliche Folgen sowie ergriffene und vorgeschlagene Maßnahmen.

(3) Der Auftragsverarbeiter unterstützt den Verantwortlichen bei dessen Meldepflichten nach Art. 33 und 34 DSGVO.

§ 9 Löschung und Rückgabe

(1) Nach Beendigung des Hauptvertrags stellt der Auftragsverarbeiter die im Auftrag verarbeiteten Daten für 30 Tage zum Export in einem maschinenlesbaren Format bereit.

(2) Nach Ablauf dieser Frist löscht der Auftragsverarbeiter alle im Auftrag verarbeiteten personenbezogenen Daten vollständig. Die Löschung wird protokolliert; das Protokoll enthält Zeitpunkt und Umfang, jedoch keine personenbezogenen Daten.

(3) Der Verantwortliche kann die Löschung jederzeit vorzeitig verlangen. Der Auftragsverarbeiter führt sie unverzüglich aus.

(4) Für die im Auftrag verarbeiteten Daten bestehen beim Auftragsverarbeiter keine gesetzlichen Aufbewahrungspflichten. Unberührt bleibt die Aufbewahrung der eigenen Rechnungsbelege des Auftragsverarbeiters aus dessen eigener steuerlicher Buchführungspflicht nach § 147 AO und § 257 HGB; diese enthalten keine im Auftrag verarbeiteten Daten.

(5) In aggregierte, nicht personenbezogene Branchenkennzahlen eingeflossene Werte bleiben von der Löschung unberührt. Ein Rückschluss auf den Verantwortlichen oder einzelne Personen ist daraus nicht möglich.

§ 10 Nachweis und Kontrolle

(1) Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind. Dazu gehören die Dokumentation der technischen und organisatorischen Maßnahmen und das Löschkonzept.

(2) Der Verantwortliche kann Überprüfungen durchführen oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen lassen. Überprüfungen sind mit angemessener Vorlaufzeit anzukündigen, auf das erforderliche Maß zu beschränken und dürfen den Betrieb nicht unangemessen beeinträchtigen.

§ 11 Haftung

Für die Haftung gelten die Regelungen des Hauptvertrags. Art. 82 DSGVO bleibt unberührt.

§ 12 Schlussbestimmungen

(1) Änderungen und Ergänzungen bedürfen der Textform. Dies gilt auch für die Abbedingung dieses Formerfordernisses.

(2) Sollte eine Bestimmung unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

(3) Es gilt das Recht der Bundesrepublik Deutschland.


Anlage 1 — Technische und organisatorische Maßnahmen

Vertraulichkeit

Zutrittskontrolle: Die Server werden bei der Hetzner Online GmbH in Rechenzentren in Deutschland betrieben. Der physische Zutritt unterliegt den Zutrittskontrollen des Rechenzentrumsbetreibers.

Zugangskontrolle: Der Zugang zur Anwendung erfolgt ausschließlich über passwortgeschützte Benutzerkonten. Passwörter werden als bcrypt-Hash gespeichert, niemals im Klartext. Sitzungen werden über signierte Cookies verwaltet.

Zugriffskontrolle: Ein Rollenkonzept unterscheidet zwischen Kundennutzern, Beratern und Administratoren. Jede Datenabfrage ist mandantenbezogen begrenzt; ein Zugriff auf Daten anderer Verantwortlicher ist ausgeschlossen. Schreibende Vorgänge sind gegen websiteübergreifende Anfragefälschung geschützt. Zugriffe von Administratoren auf gesperrte Mandanten werden protokolliert.

Trennungskontrolle: Die Daten verschiedener Verantwortlicher werden logisch getrennt verarbeitet. Die Trennung wird durch automatisierte Prüfungen überwacht.

Integrität

Weitergabekontrolle: Sämtliche Verbindungen zur Anwendung sind transportverschlüsselt (TLS). Zertifikate werden automatisch verwaltet und erneuert.

Eingabekontrolle: Änderungen an Datensätzen werden mit Zeitstempel erfasst. Löschvorgänge werden in einem Protokoll ohne personenbezogene Daten dokumentiert.

Verfügbarkeit und Belastbarkeit

Verfügbarkeitskontrolle: Die Datenbank wird täglich gesichert. Sicherungen werden mit Prüfsumme abgelegt und rotiert. Die Wiederherstellbarkeit wird geprüft.

Rasche Wiederherstellbarkeit: Ein dokumentiertes Wiederherstellungsverfahren steht bereit.

Verfahren zur regelmäßigen Überprüfung

Datenschutz durch Technikgestaltung: IP-Adressen werden ausschließlich als gesalzener Hashwert gespeichert. Hochgeladene Finanzdokumente werden bei der KI-gestützten Auswertung nicht dauerhaft beim KI-Dienstleister gespeichert. Demonstrationsdaten sind schreibgeschützt.

Auftragskontrolle: Mit allen Unterauftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO. Bei Verarbeitung außerhalb der EU bestehen Standardvertragsklauseln.

Überprüfung: Die referentielle Integrität der Datenbank, die Mandantentrennung und die Vollständigkeit der Löschvorgänge werden durch automatisierte Prüfungen laufend kontrolliert.


Anlage 2 — Genehmigte Unterauftragsverarbeiter

Unternehmen Sitz Zweck Verarbeitete Daten Ort der Verarbeitung Garantie bei Drittlandtransfer
Hetzner Online GmbH Gunzenhausen, Deutschland Betrieb der Server alle Daten Deutschland entfällt (EU)
Sendinblue SAS (Brevo) Paris, Frankreich Versand von Nachrichten an Nutzer Name, E-Mail-Adresse, Firmenname EU entfällt (EU)
Stripe Payments Europe Ltd. Dublin, Irland Zahlungsabwicklung Name, E-Mail-Adresse, Rechnungsanschrift, USt-IdNr. EU, USA Standardvertragsklauseln
Anthropic PBC San Francisco, USA Auslesen hochgeladener Dokumente, Erstellung von Erläuterungen, Assistenzfunktion Inhalte hochgeladener Dokumente, Kennzahlen, Anfragen im Assistenten USA Standardvertragsklauseln
Haufe-Lexware GmbH & Co. KG Freiburg im Breisgau, Deutschland Rechnungserstellung, sofern aktiviert Firmenname, Anschrift, USt-IdNr., Rechnungsdaten Deutschland entfällt (EU)

Anthropic PBC verwendet die übermittelten Daten vertraglich ausgeschlossen nicht zum Training von Modellen und speichert hochgeladene Dokumente nicht dauerhaft.

Stand: August 2026. Änderungen werden dem Verantwortlichen nach § 6 Absatz 2 mitgeteilt.


Dieser Vertrag wird mit der Bestätigung im Bestellvorgang von BELARO® OS in Textform geschlossen. Der Verantwortliche kann ihn jederzeit im Kundenkonto abrufen und herunterladen.

Traumwerk24 GmbH · Jakoberstr. 42 · 86152 Augsburg · info@belaro.eu
BELARO® · Eingetragene Wortmarke 30 2025 220 866

— BELARO® VERSPRECHEN

Gewinn ist Theorie. Liquidität ist Realität.

BELARO® OS
Features Versprechen Audit-Termin Impressum Datenschutz AGB AVV belaro.eu →
© 2026 BELARO® OS · Traumwerk24 GmbH
Dürfen wir uns merken, wie Sie hergefunden haben? Ein Cookie hält fest, über welche Kampagne Sie zum ersten Mal hier waren — 180 Tage, nur dafür. Wenn Sie ablehnen, sehen wir weiterhin die Kampagne des aktuellen Besuchs; wiedererkannt werden Sie dann nicht. Näheres in der Datenschutzerklärung.